记一次渗透测试 | 教育src漏洞分享(2)

📅 2026/8/24 14:11:51
记一次渗透测试 | 教育src漏洞分享(2)
目录一、信息收集二、漏洞复现三、总结一、信息收集在搜索某大学资产时发现以下资产某大学的大学学报看到这里就似乎有一种吸引力对于这种偏边缘资产一看就觉得有洞果不其然还真的有啊二、漏洞复现首页处有个作者投稿的功能不得不想能投稿就一定有账号吧有账号那就会有常见的登录框那些 漏洞二话不说先来看一眼大概如下没账号怎么办呀先去注册一个呗简单注册好账号登录后就会有更多的功能点可以测试。发现以下功能点可以申请为专家那就意味着有一个参数代表着身份不同的身份有不同的作用。当然了专家这种相对较高的权限就有更多不同的功能点可以测试说干就干看看申请专家需要什么然后紧接着对其抓包发现并没有什么可以一眼标记专家的参数发送后发现成功申请为专家。虽然没有什么标志性参数但是有我们的老朋友username不得不尝试一下是不是也可以把别人提升为专家呀如果可以不就构造成水平越权喽换个username后依旧操作成功拿下拿下水平越权一个三、总结系统接口 /prod-api/system/user/toBeProfessor 在处理申请成为审稿专家业务时仅通过查询参数 userName 指定目标账号且仅依赖前端登录后的 JWTAuthorization/Cookie 中 Admin-Token完成身份认证但后端未校验当前登录用户与传入 userName 是否一致导致任意已登录用户可将他人账号越权提交为审稿专家。测试思路提醒此类业务操作类接口是越权漏洞的高发点测试时应重点关注仅凭请求参数指定操作对象的接口通过替换参数值如更换 userName判断是否触发越权同时需留意接口返回的 code 与 msg 语义如请勿重复提交与操作成功的差异来确认操作是否真正生效测试中应使用最小影响验证避免对他人账号造成实际修改。修复建议服务端应从登录态会话中获取当前用户标识而非信任前端传入的参数并对 userName 等参数做与当前用户身份的绑定校验仅在本人申请场景下放行同时建议对该类敏感操作增加权限校验与操作审计日志防止横向越权被滥用。